NIS2 és a SaaS-mentés: mit vár el valójában az irányelv
A NIS2 sok EU-s szervezetnél jó gyakorlatból jogi kötelezettséggé teszi a mentést és helyreállítást. Ez mit jelent a SaaS-adataira — és hogyan igazolja, hogy vissza tud állítani.
· Frissítve:
Sok EU-s szervezetnél a NIS2 mentés kötelezettségei jó gyakorlatból jogivá teszik azt, ami eddig ajánlás volt: igazolnia kell, hogy a kritikus adatokat vissza tudja állítani, és egy incidensen át működőképes marad. Az irányelv nem ad terméklistát, de a folytonosságra, a mentéskezelésre és a tesztelhető helyreállításra helyezett hangsúlyból egy dolog világos — egy görgülő 30 napos SaaS-kuka nem bizonyíték, és a natív retenció önmagában nem elégít ki egy auditort.
Nézzük, hogyan érinti a NIS2 konkrétan a SaaS-adatait, és mit jelent a gyakorlatban az „igazolható helyreállítás".
Kit érint a NIS2 Magyarországon
A NIS2 (az (EU) 2022/2555 irányelv) a tagállami átültetés után a közepes és nagy szervezeteket érinti azokban az ágazatokban, amelyeket „alapvető" vagy „fontos" szolgáltatóként jelöl ki — energia, közlekedés, bankszektor, pénzügyi piaci infrastruktúra, egészségügy, ivóvíz, digitális infrastruktúra, közigazgatás, űripar és mások, valamint ezek kulcsfontosságú beszállítói. Ha szervezete ilyen ágazatban működik a méret- vagy árbevétel-küszöb felett, vagy megkeresést kapott a hazai felügyeleti hatóságtól, a NIS2 már most vonatkozik Önre — és a határidők nem elméletiek: az átültetés és a felügyeleti gyakorlat 2024–2025 folyamán élessé vált.
A meg nem felelés következményei tagállamonként eltérnek, de jellemzően hatósági vizsgálatot, javító intézkedések előírását és közigazgatási szankciókat is jelenthetnek. Ez teszi a NIS2-t az IT-vezetők számára nem elméleti, hanem napi szintű megfelelőségi kérdéssé — különösen a SaaS-adatok esetében, ahol a natív eszközök önmagukban nem adnak elég bizonyítékot.
Mit kér valójában a NIS2
A NIS2 megköveteli az érintett szervezetektől a megfelelő kockázatkezelési intézkedéseket. Ezek közül a mentést közvetlenül érintő területek:
- Üzletmenet-folytonosság — a mentéskezelés és a katasztrófa-helyreállítás mint kifejezett kontrollterület.
- Incidenskezelés — az incidensek, köztük a zsarolóvírus, észlelésének, kezelésének és helyreállításának képessége.
- Hatékonyság tesztelése — az intézkedéseket értékelni kell, nem csak deklarálni. A soha nem tesztelt helyreállítás nem igazolható kontroll.
A vezérelv végig az igazolhatóság. Nem elég hinni, hogy vissza tudna állítani; meg is kell tudnia mutatni.
Miért nem elég a natív SaaS-retenció
A Microsoft 365, a Google Workspace, a Slack és az Atlassian Cloud mind rövid natív retenciót kínál — véletlen törlésre tervezve, nem auditbizonyítéknak. Három módon marad el a NIS2-től:
- Nincs időpont-alapú helyreállítás. A friss törléseket állíthatja vissza, nem a „14-e reggeli állapotunkat".
- Nincs független másolat. A bérleten belüli adat ugyanannak a kompromittálódásnak van kitéve, amely a bérletet érte. Ez a SaaS megosztott felelősségi modell: a szolgáltató a platformot garantálja, nem az Ön helyreállítását.
- Nincs tesztelhető bizonyíték. Nincs visszaállítási jegyzőkönyv, nincs retenciós igazolás, nincs helyreállítási idő, amit egy auditor elé tehetne.
Az Ön SaaS-szolgáltatói is a hatókörbe tartoznak
A NIS2 nem áll meg a saját infrastruktúránál — kifejezetten kiterjeszti a kockázatkezelési kötelezettségeket a beszállítói láncra, beleértve azokat a felhő- és SaaS-szolgáltatókat is, amelyek az adatait tárolják. A Microsoft 365, a Google Workspace, a Slack és az Atlassian Cloud pontosan ebbe a beszállítói láncba tartozik. Ez azt jelenti, hogy az egyes platformok helyreállítási rése — rövid retenciós ablak, független másolat hiánya, visszaállítási bizonyíték hiánya — már nem csak működési kockázat, hanem megfelelőségi hiányosság, amely bármikor felszínre kerülhet a teljes eszközparkjában.
Hogyan néz ki az „igazolható helyreállítás"
A NIS2-vel összhangban lévő SaaS-helyreállítás igazolásához a következők kellenek:
- Független, időpont-alapú mentések a SaaS-bérleten kívül tárolva.
- Meghatározott és tesztelt helyreállítási célok — ténylegesen mért helyreállítási pont és idő, nem tipp.
- Visszaállítási jegyzőkönyvek és retenciós naplók, amelyeket egy auditor elé tehet.
- Zsarolóvírus-anomáliadetektálás, hogy az incidenst elkapja és időbélyegezze, ne a retenció lejárta után fedezze fel.
Ezt segítünk kialakítani Microsoft 365, Google Workspace, Slack és Atlassian területen — segítünk kiválasztani és bevezetni egy független megoldást, amely a rögzítést, az időpont-alapú visszaállítást és az audit-szintű bizonyítékot adja, amitől a megfelelőségi beszélgetés a lehető legjobb értelemben unalmassá válik, és végigkísérjük a bevezetésen. A megoldást Ön birtokolja és üzemelteti.
Gyakorlati NIS2-mentési lista SaaS-csapatoknak
A következő auditja vagy beszállítói felülvizsgálata előtt nézze át ezt:
- Leltár — mely SaaS-platformokon van olyan adat, amely a folytonosság szempontjából számít; a legtöbb csapat többet talál a vártnál, ha a Teamseket, Slack-csatornákat és Confluence-tereket is beleszámolja az e-mail és a Drive mellé.
- Függetlenség ellenőrzése — van-e a szolgáltató saját infrastruktúráján kívül tárolt másolat, amely a bérlet kompromittálódásától is védett?
- Mérje a helyreállítási pontot és időt — ne a szolgáltató SLA-szövege, hanem a saját, tesztelt száma alapján.
- Tartsa meg a visszaállítási bizonyítékot — olyan jegyzőkönyvet, amit egy auditor elé tehet, nem szóbeli biztosítékot.
- Ismételje meg a tesztet — egy éve ellenőrzött NIS2-mentési kontroll nem számít aktuálisnak egy auditor szemében.
Ha ezt már feltérképezte a helyben üzemeltetett rendszereire, ugyanezt a fegyelmet a SaaS-ra is ki kell terjesztenie — nézze meg a Microsoft 365 zsarolóvírus-helyreállítási útmutatónkat arról, hogyan néz ez ki, amikor egy incidens ténylegesen megtörténik.
A 30 másodperces önteszt
Kérdezze meg magától: „Ha egy auditor kérné, hogy állítsuk vissza a múlt negyedévi SharePoint-állapotot, és készítsünk róla igazoló jegyzőkönyvet, meg tudnánk tenni — ma?" Ha nem, a natív retenció már hagyott egy rést, amit a NIS2 megtalál.
Kérne egy tiszta képet arról, hol áll? Foglaljon ingyenes kockázati auditot — átnézzük a SaaS-bérleteit a helyreállítási és bizonyítási igényekhez mérve, és egyenes listát adunk a résekről. Nincs jogi köntörfalazás, nincs ár.
Kapcsolódó
GDPR adatmentés: mit követel meg a rendelet a SaaS-adatoktól
A GDPR ki sem mondja a „mentés” szót, a 32. cikk mégis előírja a személyes adatok kellő időben történő helyreállítását — és annak rendszeres tesztelését.
SaaS katasztrófa-helyreállítási terv: amit a mentés önmagában nem old meg
A SaaS-katasztrófák többsége nem az adatot, hanem a hozzáférést szünteti meg: üzemzavar, hitelesítési hiba, lejárt előfizetés. A tervnek mind az öt kockázatra válaszolnia kell, nem csak egyre.
Zsarolóvírus helyreállítási terv SaaS-adatokra
A zsarolóvírus helyreállítási terv az RTO-val és az RPO-val kezdődik — a visszaállítási pontot azonban a platform megőrzési ablaka szabja meg Ön helyett.